Kerentanan  ·  2026-10-11

argocd-mcp delete_application path traversal memungkinkan klien MCP yang ter-injeksi prompt untuk MENGHAPUS repositori/klaster Argo CD (CVSS 5.4)

KerentananHigh dampakGlobalCVE-2026-108585
Terverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Lapisan http klien MCP membangun URL delete dari argumen applicationName tanpa normalisasi segmen titik.
Server MCP Argo CD menghubungkan agen ke bidang kontrol GitOps dengan token berprivilegi tinggi; path traversal penyelundupan rute mengubah satu alat delete_application menjadi panggilan DELETE destruktif yang arbitrer saat dikendalikan oleh injeksi prompt.
Nilai applicationName yang tidak divalidasi dalam delete_application digabungkan ke dalam jalur API; nilai segmen titik seperti ../repositories/ membuat permintaan DELETE yang terautentikasi mengenai endpoint Argo CD lainnya (repositories, clusters, projects) dalam cakupan RBAC token (CWE-22).
argocd-mcp (Argo CD MCP Server) <= 0.9.0 — alat delete_application
Tingkatkan versi melewati 0.9.0; validasi applicationName terhadap allowlist dan kunci alat tersebut ke jalur aplikasi. Lihat advisory VulnCheck.
NVD CVE-2026-108585NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →